Microsoft 365 Copilot muestra archivos de RR. HH. a los gerentes: solución
🔍 WiseChecker

Microsoft 365 Copilot muestra archivos de RR. HH. a los gerentes: solución

Usted administra datos de RR. HH. en Microsoft 365 y confía en Copilot para redactar evaluaciones de desempeño o resumir registros de empleados. Pero cuando un gerente hace una pregunta a Copilot, a veces este extrae archivos confidenciales de RR. HH. que deberían estar ocultos para ese rol. Esta exposición ocurre porque Copilot respeta los mismos permisos que el usuario ya tiene en SharePoint y OneDrive, y la configuración de uso compartido predeterminada a menudo otorga a los gerentes un acceso más amplio del previsto. Este artículo explica por qué Copilot muestra archivos de RR. HH. a los gerentes y proporciona los pasos exactos para bloquear documentos confidenciales para que Copilot respete esas restricciones.

Puntos clave: Restringir archivos de RR. HH. en los resultados de Copilot

  • Centro de administración de Microsoft 365 > SharePoint > Permisos del sitio: Elimine o limite el acceso de los gerentes a las bibliotecas de documentos de RR. HH. para evitar que Copilot muestre esos archivos.
  • Sitio de SharePoint > Configuración > Niveles de permisos: Cree un nivel de permisos personalizado que deniegue explícitamente ‘Ver elementos’ para carpetas confidenciales de RR. HH.
  • Microsoft Purview > Protección de la información > Etiquetas de confidencialidad: Aplique una etiqueta ‘Altamente confidencial’ que impida que Copilot procese los archivos etiquetados.

ADVERTISEMENT

Por qué Copilot muestra archivos de RR. HH. a los gerentes

Copilot no aplica su propia capa de control de acceso. Utiliza los mismos datos de Microsoft Graph que el usuario que ha iniciado sesión ya puede ver. Si un gerente tiene acceso de lectura a un documento de RR. HH. en SharePoint o OneDrive, Copilot puede incluir ese documento en su respuesta. La causa raíz casi siempre es una configuración de permisos demasiado amplia. Los escenarios comunes incluyen:

  • Bibliotecas de documentos de RR. HH. configuradas para compartirse con ‘Todos excepto usuarios externos’ o ‘Toda la compañía’.
  • Gerentes agregados al grupo Miembros del sitio de RR. HH. en lugar de a un grupo Visitantes restringido.
  • Permisos heredados de un sitio principal que otorga acceso de edición o lectura a todos los gerentes.
  • Etiquetas de confidencialidad no aplicadas a los archivos de RR. HH., por lo que Copilot los trata como datos comerciales normales.

Copilot también indexa contenido de conectores de Microsoft Graph, Viva Topics y fuentes de terceros. Si un sistema de RR. HH. está conectado a través de un conector de Graph, esos datos también pueden aparecer en los resultados de Copilot a menos que se limiten o excluyan.

Cómo delimita Copilot su búsqueda

Cuando un gerente hace una pregunta a Copilot, Copilot busca en Microsoft Graph contenido al que el gerente puede acceder. No verifica reglas específicas de RR. HH. ni límites departamentales. Si la cuenta de Microsoft 365 del gerente tiene permiso de visualización sobre un archivo, Copilot considera que ese archivo está disponible. La solución debe aplicarse a nivel de permisos o etiquetado, no dentro de Copilot mismo.

Pasos para evitar que Copilot exponga archivos de RR. HH.

Siga estos pasos en orden. Cada paso cierra una brecha diferente.

  1. Auditar los permisos actuales del sitio de RR. HH.
    Vaya al centro de administración de Microsoft 365 en admin.microsoft.com. Seleccione SharePoint y luego Sitios activos. Busque el sitio de su equipo de RR. HH. y ábralo. Haga clic en Permisos y revise la lista de usuarios y grupos. Elimine cualquier grupo que incluya gerentes que no deberían ver archivos de RR. HH. Si su sitio de RR. HH. usa un grupo ‘Gerentes’, cambie su nivel de permisos de Editar o Colaborar a Solo lectura. Para una restricción total, elimine el grupo por completo y agregue solo personal de RR. HH. individual.
  2. Romper la herencia de permisos en carpetas confidenciales
    Dentro del sitio de SharePoint de RR. HH., navegue a la biblioteca de documentos que contiene archivos confidenciales. Seleccione la carpeta o subcarpeta, haga clic en el menú de puntos suspensivos y elija Administrar acceso. Haga clic en Configuración avanzada y luego en Dejar de heredar permisos. Elimine todos los grupos que incluyan gerentes. Agregue solo a los miembros del equipo de RR. HH. con el nivel de permisos Colaborar. Esto evita que Copilot devuelva archivos de esa carpeta a cualquier gerente que no tenga acceso otorgado explícitamente.
  3. Aplicar una etiqueta de confidencialidad que bloquee a Copilot
    Abra el portal de cumplimiento de Microsoft Purview en compliance.microsoft.com. Vaya a Protección de la información y seleccione Etiquetas. Cree una nueva etiqueta llamada ‘HR Confidential – No Copilot’. En Etiquetado automático, configúrela para que se aplique a archivos que contengan patrones de datos de empleados como SSN o salario. En Protección de aplicaciones, habilite la configuración que impide que Copilot procese archivos con esta etiqueta. Publique la etiqueta para todos los miembros del sitio de RR. HH. Indique al personal de RR. HH. que aplique esta etiqueta a cada nuevo documento que carguen.
  4. Restringir el uso compartido de OneDrive para los gerentes de RR. HH.
    Si los gerentes de RR. HH. almacenan archivos personales de RR. HH. en su OneDrive, esos archivos también pueden aparecer en los resultados de Copilot. Vaya al centro de administración de Microsoft 365, seleccione Usuarios y luego Usuarios activos. Haga clic en la cuenta del gerente de RR. HH., vaya a OneDrive y establezca el tipo de vínculo de uso compartido predeterminado en ‘Personas específicas’. Esto evita que los archivos se compartan ampliamente de forma predeterminada. También deshabilite la opción ‘Permitir el uso compartido directo con todos los usuarios de la compañía’ para las cuentas de gerentes de RR. HH.
  5. Deshabilitar los conectores de Microsoft Graph que indexan sistemas de RR. HH.
    Si su inquilino usa un conector de Graph para extraer datos de una plataforma de RR. HH. como Workday o SAP SuccessFactors, esos datos pueden aparecer en Copilot. Vaya al centro de administración de Microsoft 365, seleccione Configuración, luego Configuración de la organización y busque Conectores de Microsoft Graph. Revise cada conector. Para cualquier conector que indexe datos de RR. HH., edite su configuración y restrinja el origen de datos a un grupo de seguridad específico que contenga solo personal de RR. HH. Como alternativa, elimine el conector si no es necesario.
  6. Probar Copilot con una cuenta de gerente
    Inicie sesión en Microsoft 365 Copilot con una cuenta de prueba que represente a un gerente. Haga a Copilot una pregunta como “Muéstrame las últimas evaluaciones de desempeño de mi equipo”. Si aparece algún archivo de RR. HH., repita los pasos 1 a 5 hasta que no se devuelvan archivos confidenciales. Use el botón de comentarios de respuesta de Copilot para informar falsos positivos.

ADVERTISEMENT

Si Copilot sigue mostrando archivos de RR. HH. después de la solución principal

Algunos casos de exposición requieren pasos adicionales. Los siguientes escenarios cubren los problemas restantes más comunes.

Copilot devuelve archivos de un buzón compartido o canal de Teams

Los archivos de RR. HH. almacenados en un canal de Teams o buzón compartido pueden heredar permisos del equipo principal. Verifique la configuración de privacidad del equipo. Si está configurado como ‘Público’, cualquier miembro de la organización puede encontrar sus archivos a través de Copilot. Cambie el equipo a ‘Privado’ y elimine a los miembros que no sean de RR. HH. Para los buzones compartidos, restrinja los permisos de Enviar como y Acceso total solo al personal de RR. HH.

Copilot muestra versiones en caché o desactualizadas de archivos de RR. HH.

Microsoft Graph indexa el contenido y puede retener una versión en caché hasta 24 horas. Después de cambiar los permisos, espere un día completo antes de volver a probar. Si el archivo aún aparece, use el Explorador de Microsoft Graph para eliminar manualmente el elemento en caché. Inicie sesión en el Explorador de Graph con una cuenta de administrador, ejecute una solicitud GET en el driveItem del archivo y luego ejecute una solicitud DELETE en el mismo elemento. Esto fuerza una reindexación.

Copilot devuelve resultados de una aplicación de RR. HH. de terceros conectada a través de Power Automate

Los flujos de Power Automate que copian datos de RR. HH. en SharePoint o OneDrive omiten los controles de acceso de la aplicación original. Revise todos los flujos de Power Automate que involucren datos de RR. HH. Edite cada flujo para agregar una condición que verifique los permisos de la carpeta de destino antes de escribir el archivo. Si la carpeta de destino es accesible para los gerentes, redirija el archivo a una carpeta restringida.

Elemento Restricción de permisos de SharePoint Restricción de etiqueta de confidencialidad
Alcance Se aplica a carpetas y bibliotecas Se aplica a archivos individuales
Aplicación Bloquea el acceso al archivo por completo Bloquea el procesamiento de Copilot pero permite el acceso manual
Impacto en el usuario El gerente no puede abrir el archivo en el navegador El gerente puede abrir el archivo pero Copilot lo ignora
Tiempo de configuración Minutos por sitio Horas para crear y publicar la política de etiquetas
Ideal para Bibliotecas de documentos de RR. HH. existentes Nuevos archivos de RR. HH. que necesitan protección constante

Después de aplicar ambos métodos, Copilot ya no mostrará archivos de RR. HH. a los gerentes. Pruebe con una cuenta de gerente real y verifique que la respuesta de Copilot contenga solo datos que ese gerente tenga permitido ver. Repita la auditoría cada trimestre para detectar nuevos permisos que puedan haberse otorgado a través de cambios en la membresía de equipos o migraciones de sitios.

ADVERTISEMENT